攻击面增长将成常态!天融信六步构筑漏洞闭环管理

VSole2022-12-26 09:05:45

如今,各行各业走上了向云端迁移之路,高度动态的云环境给传统漏洞管理工作带来越来越多的挑战。一方面,网络安全漏洞是大量网络安全事件、网络违法犯罪活动发生的罪魁祸首,防不胜防,即使是再严格的测试也无法根除网络安全漏洞;另一方面,基础电信企业经过多年建设,IT资产数量庞大,管理工作繁杂,云计算、大数据、工控和物联网等新技术的广泛应用,数字攻击面持续增长将成为常态化趋势,新的安全威胁不断涌现。

由工业和信息化部、国家互联网信息办公室、公安部共同发布的《网络产品安全漏洞管理规定》,作为《中华人民共和国网络安全法》的重要配套规范,明确网络产品提供者、网络运营者,以及从事漏洞发现、收集、发布等活动的组织或个人等各类主体的责任和义务。此次规定的发布,标志着我国网络产品安全漏洞管理工作的制度化、规范化、法治化。

漏洞管理作为企业安全建设的重要工作,需要一个清晰的、体系化的漏洞管理思路,以提高漏洞管理水平。为此,天融信提出网络安全漏洞全生命周期闭环管理解决方案,以天融信漏洞管理平台为主要载体,实施“六步走”策略,多角度覆盖漏洞治理全流程,实现漏洞收集、验证、处置、跟踪的闭环管理效果。

第一步:对资产进行全量采集与发现,并通过自动化工单流转建立标准化资产管理流程。

第二步:收集知名漏洞库、开源社区、安全论坛、供应商官方网站等披露的漏洞信息,同步关联存量资产,第一时间感知资产风险。

第三步:结合人工、自动化工具对漏洞有效性、真实性进行验证,优先修复风险等级高的漏洞,提升漏洞修复效率。

第四步:持续跟踪监测,对修复后的漏洞实施二次扫描研判,根据实际情况对防范措施做进一步改进。

第五步:建立漏洞发布内部审核机制,在满足国家漏洞相关规定的情况下,按漏洞严重程度发布漏洞。

第六步:建立漏洞挖掘众测机制,调动内、外部安全专家参与积极性,联合多方技术能力,对业务系统和产品安全风险进行自查。

方案结合资产管理,漏洞收集、漏洞验证、处置、众测和报送等工作机制,持续提升网络安全主动防御能力和水平,确保漏洞管理工作流程规范化、统一化、标准化,着力实现漏洞整改闭环管理。

全面化资产管理

借助天融信脆弱性扫描与管理系统对客户资产全方位扫描探测,确保全面覆盖漏洞管理对象。同时联动天融信漏洞管理平台对资产增删、资产归属、工单流转进行维护与管理。

流程化漏洞管理与处置

持续预警漏洞风险、关联分析漏洞与资产、动态流转漏洞验证工单,全程跟踪处置结果,实现漏洞精准化、流程化风险修复。

模块化漏洞众测

天融信漏洞管理平台支持管理员发起众测项目,对反馈的漏洞风险量化计分,鼓励安全专家发挥其技术实力,更好地发现自有业务系统和产品的安全风险。

技术化漏洞挖洞

天融信安全服务团队专注于网络空间的攻击技战法、溯源、分析、防御技术的研究,挖掘传统网络空间及云、5G、IOT新环境下的软硬件0day漏洞。

专业化漏洞库建设

对接国家信息安全漏洞库、开源漏洞情报、第三方威胁情报等漏洞来源,持续接收更新漏洞信息,可定制化实现与上级监管单位漏洞管理平台任务指令的接收与响应。

定制化接口对接

打造上下贯通、部企协同、两级联动的安全漏洞监测与管理体系,实现行业安全漏洞态势感知、风险预警、协同处置,提升行业安全漏洞管理能力。

方案价值

政策合规,实现漏洞及时修补:满足《中华人民共和国网络安全法》《网络产品安全漏洞管理规定》以及《关键信息基础设施安全保护条例》要求,实现对网络产品、服务、系统等漏洞及时修补,提高网络安全防护水平。

提高效率,降低业务风险:提升企业网络安全漏洞管理工作效率,缩减安全漏洞发现、修复和有效监管时间,减少资产漏洞对网络空间的安全威胁,提升国家关键基础设施及业务系统安全性。

闭环管理,漏洞全生命周期防护:针对漏洞全生命周期防护,从资产采集、漏洞收集、漏洞验证、漏洞处置、漏洞发布、漏洞跟踪、漏洞消除进行全生命周期闭环管理,实现管理自动化、流程化。

多年来,天融信积极参与并承担多项国家级、省部级重点网络安全科研项目,持续为国家互联网应急响应中心、中国信息安全测评中心提供大量技术及攻关支撑。目前,天融信已连续九年获得国家信息安全漏洞库(CNNVD)技术支撑单位(一级),连续四届获得国家信息安全漏洞共享平台(CNVD)原创漏洞发现突出贡献单位,首批获得信创政务产品安全漏洞专业库(CITIVD)技术支撑单位、工业和信息化部移动互联网APP安全漏洞库(CAPPVD),连续两年获得国家工业信息安全漏洞(CICSVD)优秀成员单位等荣誉。

网络安全天融信
本作品采用《CC 协议》,转载必须注明作者和本文链接
同时,天融信不断推进商用密码创新应用,将商用密码与零信任、隐私计算、物联网多种创新技术融合,赋能医疗数字化转型,为医疗行业发展保驾护航。同时,天融信结合医疗客户需求,推出的医疗密评整改解决方案,可为客户提供全面的密码应用和数据保护能力,助力医疗数字化的发展升级。
天融信以云化后的防火墙、IPS与日志审计产品协助主办方搭建能力验证环境,测评人员则通过华为云访问验证环境,并完成产品配置与验证等环节考核,多维度检验测评人员的基础业务知识。
9月23日,以“积极推动网络安全新技术应用,携手构建网络安全新发展格局”及“促进网络安全新兴技术与产业创新融合发展”为主题的中国网络空间新兴技术安全创新论坛第一次成员大会暨2021年网络空间安全创新技术高峰论坛于深圳隆重召开。作为主要协办单位之一,天融信科技集团深度参与此次大会。
当前,高危漏洞依旧是网络安全防护的最大威胁之一。专项漏洞检测内置大量漏洞PoC验证脚本。同时客户可依据业务场景编写符合自身需求的PoC验证脚本,有效提升漏洞检测水平。作为国内首家成立的网络安全企业,天融信始终以捍卫国家网络空间安全为己任,积极投身网络安全建设,在漏洞挖掘、分析、排查、修复等方面有丰富的实战经验与积累。
近日,由北京市人民政府、天津市人民政府、河北省人民政府、中国国际贸易促进委员会共同主办的2023年京津冀产业链供应链大会在北京举行。
资源整合,灵活认证授权天融信运维安全审计系统可提供灵活的认证鉴权接口,支持多种形式的双因子强认证管理,通过集中纳管所有用户账号与信息资产账号,为客户提供安全可靠、便于管理的认证体系。层层把关,严控敏感操作近年来,因运维人员误操作、恶意操作导致的安全事件时有发生。未来,天融信将不断加大前沿技术研究投入,持续提升自主创新能力与核心竞争力,为金融行业的全面数字化转型保驾护航!
近日,天融信终端威胁防御系统成功上线中国电信股份有限公司四川公司。多年来,天融信始终坚持技术攻关与创新,成立的谛听实验室致力于终端恶意代码的逆向分析、威胁预警、追本溯源、反病毒技术等安全研究和威胁发现。未来,天融信将不断加深对运营商行业的业务拓展与合作,持续为运营商客户提供更加全面的网络安全保障。
近年来,医院频繁遭受网络病毒攻击,导致经济损失的同时,更会使人民生命健康面临严重威胁。天融信EDR内置的虚拟沙盒,可对病毒的攻击行为进行还原,精准识别未知病毒威胁。天融信TopATD将沙箱的检测结果返回给防火墙及病毒过滤网关,动态阻断未知病毒。天融信EDR通过和防火墙联动,将资产信息上报,由防火墙将可能存在威胁的终端加入黑名单,阻断其对外访问,统一威胁终端联动处置,加快处置效率。
近年来,海关行业不断积极探索物联网新技术应用,以提升整体监管效能。因此,物联网安全是海关在进行物联网技术应用时必须重点考虑的问题之一。海关物联网资产管控能力实现物联网感知终端资产发现、准入控制、非法外联检查、脆弱性检查、拓扑自动发现等功能。目前,天融信已为多地海关监管场所提供物联网安全建设,为海关物联网业务安全和功能迭代提供了强有力的安全底座,助力海关监管智慧化发展。
7月19日,2022新安盟年会举办期间,天融信科技集团助理总裁张贺勋应邀出席 “基于ATT&CK的安全评测“圆桌论坛,并与嘉宾共同探讨ATT&CK架构对网安企业的应用价值与潜力。ATT&CK框架自2013年被MITRE推出以来,无论是在网络安全企业的实践应用还是在安全研究中都发挥着巨大潜能。作为国内首家网络安全企业,天融信凭借多年来的市场洞察和前沿科技探索能力,始终积极思考与实践该框架。
VSole
网络安全专家